Krytyczna luka wtyczki Frontend Dashboard dla WordPress umożliwia eskalację uprawnień
Krytyczna luka wtyczki Frontend Dashboard dla WordPress umożliwia nieautoryzowaną eskalację uprawnień do poziomu administratora. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Dashboard dla WordPress w wersjach 1.0 do 2.2.6 posiada lukę pozwalającą nieautoryzowanym atakującym na resetowanie adresu e-mail i hasła administratora oraz podniesienie swoich uprawnień do poziomu administratora. Luka wynika z braku odpowiedniej weryfikacji uprawnień w funkcji fed_wp_ajax_fed_login_form_post().
Wpływ biznesowy
Ta krytyczna luka może prowadzić do przejęcia pełnej kontroli nad witryną WordPress, co zagraża integralności i poufności danych oraz stabilności usług. Atakujący mogą zmienić dane administratora i uzyskać dostęp do panelu zarządzania, co może skutkować poważnymi konsekwencjami biznesowymi, w tym utratą zaufania klientów i przerwami w działaniu serwisu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Frontend Dashboard i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji AJAX oraz monitorowanie logów pod kątem podejrzanych działań. Priorytetowo należy przeprowadzić przegląd uprawnień użytkowników i rozważyć wdrożenie dodatkowych mechanizmów kontroli dostępu.